Session fixation
Session fixation кара жертвата да authenticate-не върху session identifier, който attacker вече знае или контролира.
Какво е
Session fixation кара жертвата да authenticate-не върху session identifier, който attacker вече знае или контролира.
Как работи
Ако application не регенерира session ID след login, attacker може да reuse-не предварително зададения identifier и да получи authenticated session.
Как да се предотврати
Regenerate session identifiers след authentication/privilege change, не приемайте attacker-supplied session IDs, използвайте secure cookie attributes и established framework session management.
Най-ефективни защити
Подредени по приоритет — P0 е мястото, от което се започва.
- Session security · P0
Помагат частично
- Phishing-resistant MFA: FIDO2 / WebAuthn / passkeys · P03.17–3.21 Session/token attacks — само частично
Кой предлага защита в България
Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.